Política de Privacidade
Esta versão substitui a de 19 de abril de 2026. Ela passa a descrever o acesso de pacientes e responsáveis legais, o login por Google, Apple e chaves de acesso, as notificações no aplicativo, a teleconsulta e a prescrição eletrônica, as mensagens por WhatsApp e o faturamento por convênio. O resumo das mudanças está em Alterações e histórico.
1. Quem somos e qual é o nosso papel
A AQN INNOVATION LTDA, inscrita no CNPJ sob o nº 48.143.641/0001-21 (“Beew4y” ou “nós”), desenvolve e opera o Beew4y Clinic, plataforma de gestão clínica disponibilizada como serviço (SaaS) a estabelecimentos de saúde e profissionais autônomos no Brasil.
Tratamos dados pessoais em dois papéis distintos, e a diferença determina a quem você deve se dirigir para exercer seus direitos:
- Controladora — dos dados da conta de acesso de qualquer pessoa que faz login na plataforma (e-mail de login, senha, credenciais, preferências, registros de autenticação e segurança), e dos dados de contato e faturamento das clínicas clientes.
- Operadora — de todos os dados clínicos e cadastrais que a clínica registra sobre seus pacientes. Nesses dados a clínica é a controladora, e nós os tratamos apenas para entregar as funcionalidades que ela contratou, conforme o Acordo de Tratamento de Dados (DPA) celebrado com ela, que integra os Termos de Uso.
Essa fronteira vale inclusive para o paciente que acessa o próprio portal: a conta com que ele entra é tratada por nós como controladora; o prontuário que ele visualiza ali pertence à clínica.
2. A quem esta política se aplica
| Grupo | Quem é | Nosso papel |
|---|---|---|
| Equipe da clínica | Administradores, profissionais de saúde e operadores de agenda | Controladora da conta; operadora do cadastro profissional mantido pela clínica |
| Pacientes e responsáveis legais | Quem acessa o portal do paciente, participa de teleconsulta, responde questionário ou confirma agendamento | Controladora da conta de acesso; operadora de todo o dado clínico |
| Contatos comerciais | Quem preenche formulário público de cadastro ou solicita contato | Controladora |
Menores de idade
O acesso de paciente menor de idade é feito pela conta do responsável legal, indicado pela clínica no cadastro. Não criamos conta diretamente para menor de idade nem solicitamos dados diretamente a ele. Um mesmo responsável pode ter mais de um paciente vinculado e alterna entre eles dentro do portal.
3. Escopo
Esta Política aplica-se a:
- Sistema web em clinic.beew4y.app, incluindo o portal do paciente.
- Aplicativo mobile para Android e iOS, empacotado com Capacitor, que opera em modo remoto carregando o mesmo endereço.
- APIs de operação clínica, inclusive a API pública versionada consumida por sistemas terceiros autorizados pela clínica.
- Comunicações transacionais enviadas por e-mail, WhatsApp e notificação push.
Os serviços de terceiros integrados possuem políticas próprias, aplicáveis às respectivas interações. Todos estão nomeados na seção 14.
4. Dados que tratamos
4.1 Conta de acesso (dado da pessoa, não da clínica)
Uma mesma pessoa pode ter vínculo com mais de uma clínica usando um único login. Os dados abaixo pertencem à pessoa e são compartilhados entre todos os seus vínculos:
| Categoria | Exemplos |
|---|---|
| Credenciais | E-mail de login, senha (armazenada apenas como derivação criptográfica PBKDF2-SHA256), chaves de acesso (passkeys), vínculo com conta Google ou Apple |
| Identificação da conta | Nome de exibição, foto de perfil da conta |
| Preferências | Tema, tela inicial, filtros salvos, itens recentes |
| Sessão | Tokens de acesso e renovação, empresa ativa, registros de login e logout |
4.2 Equipe da clínica (dado do vínculo)
Mantidos pela clínica, separadamente em cada empresa à qual a pessoa está vinculada: nome do cadastro, e-mail e telefone de contato, CPF, foto, conselho profissional e número de registro, especialidade, tipo de atuação e configurações operacionais de escala.
O conselho e o número de registro são gravados de forma imutável nos documentos clínicos emitidos, por exigência regulatória das profissões de saúde.
4.3 Pacientes e responsáveis legais (como operadora)
Registrados pela clínica controladora: identificação e contato, CPF, data de nascimento, endereço, responsável legal, foto, e todo o conteúdo clínico — anamnese, evoluções, planos terapêuticos, objetivos e metas, documentos e relatórios, encaminhamentos, questionários, avaliações, medições, agenda de atendimentos, tratamentos e dados de convênio.
O conteúdo clínico constitui dado pessoal sensível (LGPD art. 5º, II) e é tratado com fundamento na tutela da saúde (LGPD art. 11, II, “f”), sob instrução da clínica.
4.4 Dados de acesso, segurança e dispositivo
| Dado | Como é armazenado |
|---|---|
| Endereço IP e user-agent dos eventos de autenticação e sessão | Em claro, para investigação de acesso indevido e cumprimento do art. 15 do Marco Civil da Internet |
| Endereço IP e user-agent na trilha de acesso a dado clínico | Hash irreversível (SHA-256) |
| IP e user-agent de aceites eletrônicos e assinaturas | Em claro, como prova da manifestação de vontade |
| Identificadores de dispositivo móvel | Token de notificação, identificador e nome do aparelho, versão do sistema operacional e do aplicativo |
Registramos o IP em claro nos eventos de autenticação porque é o que permite responder a “quem entrou nesta conta e de onde”. Onde o objetivo é apenas auditar quem leu um prontuário, o identificador é reduzido a hash.
4.5 Uso e suporte
Funcionalidades acessadas, registros de operação, erros técnicos, chamados de suporte e respostas de pesquisa de satisfação (NPS).
5. Bases legais
| Tratamento | Base legal (LGPD) |
|---|---|
| Conta, credenciais e prestação do serviço | Execução de contrato — art. 7º, V |
| Conselho profissional em documento clínico | Obrigação legal e regulatória — art. 7º, II |
| Registros de acesso e segurança | Obrigação legal (art. 7º, II) e legítimo interesse (art. 7º, IX) |
| Faturamento e cobrança | Execução de contrato (art. 7º, V) e obrigação fiscal (art. 7º, II) |
| Dado clínico de paciente | Tutela da saúde — art. 11, II, “f” — sob instrução da clínica controladora |
| Gravação de teleconsulta | Consentimento específico e destacado do paciente ou responsável — art. 7º, I e art. 11, I |
| Comunicação transacional (agenda, documentos, acesso) | Execução de contrato — art. 7º, V |
| Melhoria do serviço e prevenção a fraude | Legítimo interesse — art. 7º, IX |
6. Finalidades — e o que não fazemos
Usamos os dados para: autenticar e controlar acesso; entregar as funcionalidades contratadas (agenda, atendimento, prontuário, portal do paciente, teleconsulta, faturamento); comunicar eventos do atendimento; dar suporte técnico; garantir segurança da informação; manter trilha de auditoria de acesso a dado clínico; e cumprir obrigações legais.
O que não fazemos
- Não vendemos nem alugamos dados a terceiros.
- Não usamos dado de paciente para finalidade própria da Beew4y.
- Não fazemos publicidade comportamental nem perfilamento de pacientes.
- Não usamos conteúdo clínico para treinar modelos de inteligência artificial.
- Não entregamos dado de saúde a seguradora, empregador ou terceiro fora das hipóteses descritas na seção 14.
7. Login: senha, Google, Apple e chaves de acesso
O acesso pode ser feito por:
- E-mail e senha. A senha nunca é armazenada de forma recuperável.
- Conta Google ou Apple. Recebemos do provedor apenas o identificador da conta, o e-mail verificado e o nome. Não recebemos senha nem qualquer outro dado da conta do provedor. O uso é regido também pelas políticas de privacidade da Google LLC e da Apple Inc.
- Chaves de acesso (passkeys). A autenticação usa biometria ou o desbloqueio do seu dispositivo. A biometria não sai do dispositivo e nunca é transmitida a nós: armazenamos apenas a chave pública e os metadados da credencial.
Durante o fluxo de login social registramos temporariamente IP e user-agent para proteção contra ataques de repetição.
8. Aplicativo mobile e notificações
O aplicativo opera em modo remoto: o conteúdo é carregado de clinic.beew4y.app e não mantemos prontuário armazenado no aparelho. Coletamos do dispositivo apenas identificador, nome do aparelho, versão do sistema operacional e do aplicativo, para segurança da sessão, entrega de notificação e diagnóstico.
Notificações push
O envio é feito pelo Firebase Cloud Messaging (Google). Para isso armazenamos o token de notificação do aparelho, vinculado à sua conta. O conteúdo da notificação é reduzido ao mínimo e não inclui dado clínico. Você pode desativar as notificações no próprio sistema operacional; o vínculo do aparelho é revogado no logout.
Câmera e arquivos
O aplicativo solicita acesso quando você envia foto de perfil ou anexa arquivo a um registro clínico. A permissão é pedida pelo sistema operacional no momento do uso e pode ser revogada a qualquer tempo.
9. Teleconsulta, gravação e prescrição eletrônica
Teleconsulta e prescrição eletrônica são módulos adicionais, contratados à parte. Enquanto não forem contratados e ativados pela clínica, não há tratamento de dados por meio deles.
Teleconsulta. O vídeo e o áudio trafegam pela infraestrutura da Daily.co (Estados Unidos). Registramos data, duração, participantes, IP e user-agent de entrada na sala, e eventos técnicos de qualidade da chamada.
Gravação
A teleconsulta só é gravada mediante consentimento específico do paciente ou do responsável legal, registrado com data, versão do termo, IP e user-agent. A gravação fica armazenada na Daily.co, é acessível apenas a quem a clínica autorizar, pode ser solicitada pelo paciente dentro do sistema e é excluída automaticamente após 60 dias. A recusa não impede a realização do atendimento, e o consentimento pode ser revogado a qualquer tempo.
Prescrição eletrônica. Quando o profissional emite receita, os dados necessários são enviados à Memed (Brasil), que opera o serviço de prescrição digital e assinatura.
10. Mensagens por WhatsApp e e-mail
WhatsApp. É um módulo adicional, contratado à parte — nem toda clínica o utiliza, e enquanto não for contratado e ativado pela clínica não há qualquer envio nem tratamento por esse canal. Quando ativo, o número de telefone do paciente é enviado à WhatsApp Business Platform (Meta) para entrega da mensagem, que contém apenas o necessário para confirmar ou cancelar o atendimento. Respostas recebidas são processadas para atualizar a agenda. Em nossos próprios registros o telefone é guardado como hash e o conteúdo da mensagem é armazenado de forma reduzida.
E-mail. Mensagens transacionais (convite de acesso, redefinição de senha, avisos do atendimento, documentos) são entregues pela Brevo (França). Não enviamos comunicação de marketing a pacientes.
11. Faturamento por convênio (TISS)
Quando a clínica utiliza faturamento por convênio, o sistema gera e transmite guias no padrão TISS da ANS, contendo identificação do paciente, do profissional, dos procedimentos realizados e códigos clínicos, à operadora de saúde indicada pela clínica.
Esse compartilhamento ocorre por instrução da clínica controladora e para execução do contrato de assistência à saúde do próprio paciente. Não há transmissão a operadora que não esteja configurada pela clínica.
12. Integrações por API e inteligência artificial
API. A clínica pode emitir chaves de acesso para integrar sistemas próprios ou de terceiros. Cada chave é limitada ao escopo e ao volume contratados, registra o último uso e pode ser revogada pela clínica a qualquer momento. A responsabilidade pelo terceiro que a clínica autoriza é dela.
Inteligência artificial. Os recursos de IA no produto se limitam hoje ao assistente da Central de Ajuda, que responde sobre o uso do sistema. As perguntas enviadas ao assistente são registradas para melhoria do conteúdo de ajuda.
Nossos compromissos permanentes
- Conteúdo clínico não é usado para treinar modelos, próprios ou de terceiros.
- Nenhuma decisão clínica ou automatizada com efeito sobre o paciente é tomada por IA.
- A ativação de qualquer recurso de IA que trate dado clínico será precedida de atualização desta Política e de instrução expressa da clínica controladora.
14. Compartilhamento, suboperadores e onde os dados ficam
14.1 Onde os dados ficam
| Camada | Onde | País |
|---|---|---|
| Banco de dados | Supabase — região São Paulo (AWS sa-east-1) | Brasil |
| Aplicação, arquivos, fotos e anexos clínicos | Servidor dedicado (VPS) Hostinger | Brasil |
| Backups | Mesma região do banco de dados | Brasil |
O prontuário e os arquivos clínicos permanecem em território brasileiro.
14.2 Suboperadores e destinatários
| Destinatário | O que recebe | Para quê | País |
|---|---|---|---|
| Supabase | Dados armazenados no banco | Banco de dados gerenciado | Brasil (empresa sediada nos EUA) |
| Hostinger | Aplicação, arquivos e logs de sistema | Hospedagem | Brasil |
| Daily.co | Áudio, vídeo e gravação de teleconsulta | Videochamada | EUA |
| Memed | Dados da prescrição | Prescrição eletrônica | Brasil |
| Meta (WhatsApp Business Platform) | Telefone e conteúdo da mensagem transacional | Confirmação de agendamento | EUA / Irlanda |
| Google (Firebase Cloud Messaging) | Token do aparelho e conteúdo da notificação | Notificação push | EUA |
| Brevo | E-mail do destinatário e conteúdo da mensagem | E-mail transacional | França |
| Asaas | Dados de faturamento da clínica | Cobrança | Brasil |
| Operadoras de saúde | Guias TISS | Faturamento por convênio, por instrução da clínica | Brasil |
| Terceiros autorizados pela clínica via API | Conforme o escopo da chave | Integração contratada pela clínica | Conforme o terceiro |
| Autoridades competentes | O que for exigido | Ordem judicial ou obrigação legal | Brasil |
Não há compartilhamento para fins comerciais, publicitários ou de monetização de dados.
14.3 Transferências internacionais
Daily.co, Meta, Google e Brevo tratam dados fora do Brasil. Essas transferências ocorrem para execução do contrato e prestação do serviço solicitado (LGPD art. 33, II e VI), amparadas em cláusulas contratuais de proteção de dados firmadas com cada fornecedor.
Clínicas com exigência de manter todo o tratamento em território nacional podem operar sem teleconsulta, sem WhatsApp e sem notificação push, mantendo as demais funcionalidades — fale com [email protected].
15. Segurança
- Criptografia em trânsito (TLS 1.2+).
- Senhas armazenadas apenas como derivação criptográfica (PBKDF2-SHA256); autenticação por token de vida curta com rotação da credencial de renovação.
- Suporte a chaves de acesso (passkeys), resistentes a phishing.
- Controle de acesso por função (RBAC) e isolamento multi-tenant: dado de uma clínica é inacessível a outra, com verificação em cada requisição e no próprio banco de dados.
- Trilha de auditoria de acesso a dado clínico sensível, com identificadores em hash.
- Restrição dos tipos e do tamanho de arquivo aceitos no envio de anexos e imagens.
- Backups regulares com retenção definida e monitoramento contínuo de erros e disponibilidade.
Nenhum sistema é infalível. Em caso de incidente de segurança com risco relevante, comunicaremos a clínica controladora e a ANPD nos termos do art. 48 da LGPD.
16. Retenção
| Dado | Prazo |
|---|---|
| Conta ativa | Enquanto houver vínculo com alguma clínica cliente |
| Conta encerrada | 30 dias após o encerramento, salvo obrigação legal |
| Dado clínico de paciente | Conforme instrução da clínica controladora e o prazo legal de guarda de prontuário aplicável à profissão |
| Gravação de teleconsulta | 60 dias, com exclusão automática |
| Registros de acesso e autenticação | 6 meses (Marco Civil da Internet, art. 15) |
| Trilha de auditoria de acesso clínico | Prazo regulatório aplicável |
| Dados de faturamento | 5 anos (obrigação fiscal — Lei 9.430/96) |
| Token de dispositivo | Até o logout ou a revogação do aparelho |
Encerrado o prazo, os dados são excluídos ou anonimizados. Quando o titular exerce o direito de exclusão, a foto de perfil é apagada também do armazenamento de arquivos, não apenas do banco de dados.
17. Direitos dos titulares
17.1 A quem se dirigir
- Dados da sua conta de acesso (login, credenciais, preferências, registros de sessão): fale conosco.
- Dados clínicos e cadastrais de paciente: fale com a clínica, que é a controladora. Se você nos procurar, encaminharemos o pedido a ela e comunicaremos o desfecho.
17.2 Como exercer
| Direito | Como |
|---|---|
| Confirmação de tratamento e acesso | Minha Conta › Privacidade e Dados, dentro do sistema |
| Portabilidade | Exportação dos seus dados em formato estruturado, direto no sistema (JSON e PDF) |
| Correção | Pela própria interface, ou por pedido registrado no sistema |
| Exclusão ou anonimização | Pedido registrado em Minha Conta › Privacidade e Dados, ou [email protected] |
| Informação sobre compartilhamento | Esta Política e pedido registrado no sistema |
| Revogação de consentimento | Onde o consentimento for a base legal — inclusive a gravação de teleconsulta |
| Oposição | Para tratamentos baseados em legítimo interesse |
| Revisão de decisão automatizada | Não aplicável: não tomamos decisões automatizadas sobre pessoas |
Usuários autenticados acompanham o andamento dos pedidos dentro do sistema. Quem não tem acesso ativo pode escrever para [email protected] ou usar a página de solicitação de exclusão de dados.
Respondemos em até 15 (quinze) dias. Antes de processar, verificamos a identidade do solicitante.
17.3 Encerrando o acesso de paciente ou responsável
A conta de acesso ao portal é provisionada pela clínica, não criada pelo próprio paciente. Para deixar de usá-la basta não acessar — nenhum dado novo passa a ser tratado por esse caminho. Se quiser que o acesso seja efetivamente revogado, peça à clínica, que administra os vínculos. E se quiser a exclusão dos seus dados, vale a seção 17.1: o cadastro clínico é da clínica; a conta de acesso é conosco.
17.4 Quando a exclusão não é possível
Prontuário com prazo legal de guarda, dado fiscal, registro de acesso exigido pelo Marco Civil e dado necessário à defesa de direitos não podem ser excluídos antes do prazo. Nesses casos informamos o motivo e, quando cabível, bloqueamos ou anonimizamos em vez de excluir.
17.5 Uma conta em várias clínicas
Se você tem vínculo com mais de uma clínica, o pedido de exclusão dirigido a uma delas apaga o seu cadastro naquela clínica — não a sua conta de acesso, que continua servindo às demais. A conta só é apagada quando não resta nenhum vínculo ativo, ou mediante pedido de exclusão que você registre e que nós processemos. A preservação fica registrada na trilha de auditoria do pedido.
18. Encarregado e contato
AQN INNOVATION LTDA — Beew4yCNPJ: 48.143.641/0001-21
Canal do Encarregado pelo Tratamento de Dados Pessoais (LGPD art. 41): [email protected]
Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
19. Alterações e histórico
Alterações relevantes são comunicadas por e-mail ao representante cadastrado da clínica com antecedência mínima de 30 (trinta) dias. A versão vigente é sempre a publicada nesta página.
| Versão | Data | O que mudou |
|---|---|---|
| 2.0 | 25/08/2026 | Pacientes e responsáveis como titulares com acesso próprio; conta única com vários vínculos; login Google, Apple e chaves de acesso; notificações push; teleconsulta, gravação e prescrição eletrônica; WhatsApp e e-mail transacional; faturamento por convênio; API e inteligência artificial; suboperadores nominados; localização dos dados no Brasil; descrição correta do tratamento de endereço IP; direitos exercíveis dentro do sistema |
| 1.0 | 19/04/2026 | Versão inicial |